Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?

Minh Khánh - Hà My
11:39 10/10/2020

Các ngân hàng lớn trên thế giới từ lâu đã coi phương thức gửi mã OTP qua SMS là lỗ hổng cho tin tặc lợi dụng hòng chiếm đoạt tài sản.

Ngày 4/9, ông Trần Việt Luận, một khách hàng của Vietcombank đã trở thành nạn nhân của tin tặc chiếm đoạt tài sản. Trả lời báo chí, ông Luận cho biết tuy không thực hiện giao dịch hay nhận được mã OTP, hacker vẫn lấy cắp của ông 406 triệu đồng trong tài khoản ngân hàng.

Trong công văn phản hồi vụ việc, Vietcombank cho biết tài khoản trên ứng dụng VCB Digibank của nạn nhân đã bị kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Phía ngân hàng cũng dẫn văn bản của nhà mạng xác nhận đã có 8 tin nhắn được gửi tới số điện thoại của ông Luận, cả 4 giao dịch chuyển tiền đều hợp lệ.

SIM_Swap_attack_Nord_VPN

Một số chuyên gia nhận định nạn nhân đã bị tấn công bằng hình thức "tráo SIM", trong đó kẻ tấn công chiếm quyền sử dụng SIM, nhận tin nhắn hay cuộc gọi của người dùng. Ảnh: Nord VPN

Dựa vào các thông tin được hai bên cung cấp, các chuyên gia bảo mật cho rằng sơ hở để hacker tấn công không phải ở thiết bị người dùng mà có thể là khâu xác thực bằng SMS.

"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với báo chí.

Nguy hiểm, rủi ro và lỗi thời

Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật.

Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân.

Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.

SIM_Swap_attack_Europol

FBI, Europol đều cảnh báo về hình thức tấn công tráo SIM. Ảnh: Europol.

“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS, tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”, nhà cung cấp giải pháp bảo mật Protectimus cho biết.

Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).

"FBI đã nhận thấy những kẻ tấn công mạng vượt qua MFA bằng nhiều cách tấn công vận dụng kỹ thuật hay khai thác sơ hở của người dùng", ZDNet trích báo cáo của FBI.

Trong đó, hình thức được đặc biệt lưu ý là tráo SIM, tấn công vào các trang web xác thực nhiều lớp, và sử dụng các phương thức lừa đảo như Muraen hay NecroBrowser.

FBI mô tả vụ tráo SIM vào năm 2016, khi kẻ tấn công gọi điện lên nhà mạng, khai thác các thông tin của người dùng để chuyển quyền sử dụng số điện thoại của nạn nhân vào máy của kẻ tấn công.

Sau đó, hắn dùng chính số điện thoại này để gọi lên ngân hàng, yêu cầu thực hiện lệnh chuyển tiền và cung cấp mã xác thực được gửi vào SIM. Kẻ tấn công còn đổi mã PIN thẻ tín dụng của nạn nhân để gán vào một ví điện tử của hắn.

Những vụ tấn công tương tự được báo cáo liên tục vào năm 2018 và 2019. Các nạn nhân đều cho biết mình bị mất số điện thoại, mất sạch tiền trong tài khoản ngân hàng và bị đổi mật khẩu ứng dụng hoặc mã PIN thẻ. Rất nhiều vụ sử dụng kỹ thuật khai thác sơ hở, còn được gọi là social engineering, để yêu cầu nhà mạng chuyển SIM sang thiết bị của kẻ tấn công.

Ngân hàng dùng công nghệ gì để thay thế?

Trên thực tế, nhiều ngân hàng trên thế giới, đặc biệt ở các nước phát triển đã thay thế phương thức xác thực lỗi thời này.

Tại châu Âu , nhiều ngân hàng Đức như Postbank, Raiffeisen, Volksbank,…đã dừng gửi OTP qua SMS. Luật pháp của Liên minh châu Âu EU cũng quy định trong Chỉ thị về dịch vụ thanh toán mới (PSD2) vào năm 2019, phương thức gửi OTP qua SMS không đáp ứng được yêu cầu của EU.

Thay vì chọn gửi mã OTP thông qua SMS, nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn.

Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat, chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.

Chia sẻ với báo chí, anh Đ.Đ.T, công dân Việt Nam đang sinh sống và làm việc tại Hàn Quốc cho biết sau khi mở tài khoản ngân hàng tại đây, khách hàng sẽ được cung cấp thêm thẻ bảo an, một dạng chữ ký số.

“Khi cài ứng dụng của ngân hàng bạn bắt buộc phải cài thêm app chống tin tặc. Nếu gỡ app này ra thì giao dịch trên điện thoại của bạn sẽ không thể thực hiện được nữa. Ngoài ra khi bạn giao dịch chuyển khoản tới bất kỳ tài khoản khác đều phải sử dụng thẻ bảo an”, anh T chia sẻ.

3
Thẻ bảo an chứa mã OTP được ngân hàng tại Hàn Quốc phát. Ảnh: Nhân vật cung cấp.

Theo ông Nguyễn Tử Quảng, CEO của Bkav, công ty đã nhiều lần tư vấn cho Ngân hàng Nhà nước Việt Nam sử dụng công nghệ chữ ký số thay thế SMS OTP. Mặc dù Ngân hàng Nhà nước Việt Nam đã có quy định bắt buộc áp dụng với tất cả ngân hàng, hạn mức để sử dụng chữ ký số của ngân hàng vẫn còn ở mức cao, 500 triệu đối với Ngân hàng Nhà nước Việt Nam.

“Để khắc phục những trường hợp lừa đảo như thế này, tôi kiến nghị phải hạ thấp hạn mức giao dịch xuống, tiến tới loại bỏ công nghệ SMS OTP tại ngân hàng ở Việt Nam giống như một số nước phát triển”, Ông Quảng chia sẻ trong bài đăng trên Facebook.

Trong một báo cáo bảo mật xuất bản tháng 3/2019, Microsoft cũng khẳng định xác thực nhiều lớp sẽ giảm số lượng vụ hack nhiều lần. Tuy nhiên, người dùng cần bảo vệ email hoặc số điện thoại của mình bằng các hình thức cho phép khôi phục nếu bị xâm nhập.

"Cố gắng bảo vệ chúng nhiều nhất có thể. Ví dụ, hầu hết nhà mạng đều cho phép bảo vệ SIM bằng mã PIN hoặc hình thức xác thực OATH. Bạn cũng có thể sử dụng các hình thức xác thực không dùng tới mật khẩu cho việc bảo vệ email", Microsoft chia sẻ cách bảo vệ SIM, email với người dùng.

(Theo Zing)

  • Cùng chuyên mục
Doanh nghiệp ‘rầm rộ’ IPO và tăng vốn

Doanh nghiệp ‘rầm rộ’ IPO và tăng vốn

Nhiều doanh nghiệp lên kế hoạch IPO và tăng vốn trong bối cảnh thị trường chứng khoán tăng mạnh. Điều này được kỳ vọng là chất xúc tác kích thích dòng tiền tham gia.

Tài chính - 31/08/2025 06:45

Giá vàng liên tiếp phá đỉnh, còn cơ hội cho nhà đầu tư?

Giá vàng liên tiếp phá đỉnh, còn cơ hội cho nhà đầu tư?

Giá vàng liên tiếp phá đỉnh, chuyên gia khuyến nghị nên thận trong đầu tư bởi xu hướng chưa rõ ràng và chênh lệch giá mua - bán vàng trong nước vẫn neo cao.

Tài chính - 30/08/2025 07:38

Cổ phiếu AAS giảm kịch sàn trong phiên nhóm chứng khoán bùng nổ

Cổ phiếu AAS giảm kịch sàn trong phiên nhóm chứng khoán bùng nổ

Cổ phiếu Chứng khoán SmartInvest đã tăng nóng trong 2 tháng qua. Phiên 29/8, cổ phiếu giảm kịch sàn với khối lượng giao dịch và dư bán sàn không quá lớn.

Tài chính - 29/08/2025 16:50

Doanh nghiệp cần lợi ích kinh tế khi huy động tài chính xanh

Doanh nghiệp cần lợi ích kinh tế khi huy động tài chính xanh

Có nhiều rào cản khi doanh nghiệp tiếp cận tài chính xanh, trong đó chi phí đầu tư để đáp ứng các tiêu chí, duy trì cam kết là một gánh nặng.

Tài chính - 29/08/2025 13:58

Cơn 'điên' của giá vàng sẽ tới đâu?

Cơn 'điên' của giá vàng sẽ tới đâu?

Giá vàng miếng SJC sáng nay (29/8) đã vọt sát ngưỡng 129 triệu đồng/lượng – mức cao chưa từng có trong lịch sử, khoảng cách giữa giá vàng trong nước và thế giới tiếp tục nới rộng.

Tài chính - 29/08/2025 10:41

Bộ Tài chính đề xuất giảm thuế xuất khẩu vàng trang sức, mỹ nghệ xuống 0%

Bộ Tài chính đề xuất giảm thuế xuất khẩu vàng trang sức, mỹ nghệ xuống 0%

Bộ Tài chính đề xuất giảm thuế suất xuất khẩu vàng trang sức, mỹ nghệ từ 1% xuống 0%. Dự kiến, ngân sách sẽ hụt thu khoảng 3,3 triệu USD/năm (tương đương 79 tỷ đồng) nếu đề xuất được thông qua.

Tài chính - 29/08/2025 07:58

Từng được coi là cổ phiếu tích sản, PNJ lạc lõng trong nhịp 'uptrend' của chứng khoán

Từng được coi là cổ phiếu tích sản, PNJ lạc lõng trong nhịp 'uptrend' của chứng khoán

Giới đầu tư không còn xa lạ với PNJ, có những thời điểm PNJ được coi là cổ phiếu tích sản. Tuy vậy, cổ phiếu này lại đứng ngoài nhịp tăng mạnh vừa qua của thị trường.

Tài chính - 29/08/2025 07:53

Các 'ông lớn' Thái Lan thu hàng chục nghìn tỷ đồng doanh thu từ thị trường Việt

Các 'ông lớn' Thái Lan thu hàng chục nghìn tỷ đồng doanh thu từ thị trường Việt

Dù có phần chững lại so với thời gian trước, nhưng các ông lớn ngành bán lẻ Thái Lan như Central Retail, ThaiBev và C.P.Foods vẫn thu về hàng chục ngàn tỷ đồng tại thị trường Việt Nam.

Tài chính - 28/08/2025 18:08

Khai mở thị trường vốn để thúc đẩy khu vực kinh tế tư nhân

Khai mở thị trường vốn để thúc đẩy khu vực kinh tế tư nhân

Trong bối cảnh Nghị quyết 68-NQ/TW đặt mục tiêu phát triển kinh tế tư nhân trở thành động lực tăng trưởng chủ đạo, việc mở rộng các kênh huy động vốn trung và dài hạn ngoài hệ thống ngân hàng ngày càng cấp thiết.

Tài chính - 28/08/2025 16:40

Cách quỹ đầu tư 'ngắm nghía' doanh nghiệp

Cách quỹ đầu tư 'ngắm nghía' doanh nghiệp

Theo các chuyên gia, yếu tố quan trọng nhất để quỹ quyết đầu tư vào doanh nghiệp là tính minh bạch và khả năng quản trị.

Tài chính - 28/08/2025 16:37

Chứng khoán VIX góp vốn lập sàn giao dịch tài sản mã hóa

Chứng khoán VIX góp vốn lập sàn giao dịch tài sản mã hóa

Công ty sàn giao dịch tài sản mã hóa do Chứng khoán VIX thành lập có vốn 1.000 tỷ đồng. Trong đó, Chứng khoán VIX góp 15%, FTG Việt Nam góp 64,5%.

Tài chính - 28/08/2025 14:58

Tập đoàn S.S.G thành cổ đông lớn Seaprodex

Tập đoàn S.S.G thành cổ đông lớn Seaprodex

Tập đoàn GELEX và Red Capital lần lượt thoái vốn khỏi Seaprodex. Ngược lại, Tập đoàn S.S.G trở thành cổ đông lớn với tỷ lệ sở hữu gần 12%.

Tài chính - 28/08/2025 11:01

Cổ phiếu Chứng khoán TPS đón 2 tin vui

Cổ phiếu Chứng khoán TPS đón 2 tin vui

Cổ phiếu Chứng khoán TPS được ra khỏi diện cảnh báo từ 28/8. Đồng thời, công ty sẽ nhận thêm nguồn vốn gần 3.600 tỷ từ TPBank.

Tài chính - 28/08/2025 10:19

Tỷ giá USD: Thị trường tự do bật tăng mạnh - nguyên nhân và kịch bản sắp tới

Tỷ giá USD: Thị trường tự do bật tăng mạnh - nguyên nhân và kịch bản sắp tới

Chuyên gia tài chính - ngân hàng TS. Nguyễn Trí Hiếu cảnh báo, đồng Việt Nam đang đối mặt với “mất giá kép”, tỷ giá USD có thể tăng 5-6% trong năm nay.

Tài chính - 28/08/2025 08:42

Chứng khoán VPS có gì hấp dẫn trước thềm IPO?

Chứng khoán VPS có gì hấp dẫn trước thềm IPO?

Nắm giữ vị thế số 1 thị phần môi giới, VPS với mức định giá được đồn đoán lên tới nhiều tỷ USD sẽ là thương vụ IPO đáng chú ý bậc nhất trong những tháng cuối năm 2025.

Tài chính - 28/08/2025 07:00

Cổ đông CII được chia cổ tức tiền mặt trong quý IV

Cổ đông CII được chia cổ tức tiền mặt trong quý IV

Cổ đông CII sẽ nhận cổ tức tiền mặt tỷ lệ 5% vào ngày đầu tiên của quý IV. Doanh nghiệp vừa huy động thành công 2.000 tỷ trái phiếu chuyển đổi.

Tài chính - 27/08/2025 14:40